
SCTPhantom 潛伏 Linux 核心 18 年:server 同容器主機點查、點補
漏洞可由低權限程式升做 root,Docker image 更新幫唔到手
iThome 報道,騰訊 OS 安全團隊公開咗 Linux 核心漏洞 SCTPhantom(CVE-2026-64564),出事位置係 SCTP 動態地址重設功能。相關程式邏輯早喺 2007 年尾加入核心,攻擊者可以砌出特定 ASCONF 操作次序,令核心繼續用一個已經釋放咗嘅 network 物件,最後有機會由普通帳戶升做 root。呢個起點係本機程式執行權限,唔係隔住 Internet 直接攻入 server。
邊類機最值得優先處理
研究團隊喺 Debian 13、Ubuntu 24.04、5.14 同 6.6 系核心等測試環境完成提權,亦喺容器內取得宿主機 root。不過「測試成功」唔代表所有 Linux 裝置都一樣易打:系統要有 SCTP,攻擊鏈亦受 raw/packet socket、user namespace、seccomp、capability 同 LSM 政策影響。共用開發機、CI runner、Kubernetes worker、容許第三方工作負載嘅 Docker 主機同多租戶 server,優先度高過只跑受信任程式、又冇 SCTP 嘅單用途裝置。NAS 要睇廠商核心同模組設定,唔可以見到 Linux 三個字就當中招。

圖片:Tencent Zhuque Lab
容器隔離冇想像中咁硬
容器同宿主機共用同一個 Linux 核心,所以核心漏洞本身就有機會繞過 namespace 隔離。騰訊團隊話,保留預設 seccomp、冇加 CAP_NET_ADMIN 或 CAP_SYS_ADMIN 嘅測試入面,八次有六次去到宿主機 root。呢個數字只代表佢哋嗰套環境,唔可以當成普遍成功率;不過亦反映「冇 privileged container」唔足以排除風險。更新 container image 同 base image 都換唔到宿主核心,Kubernetes 要更新 node、逐部 drain 同重啟先真正用到新核心。

圖片:Tencent Zhuque Lab
先查核心同 SCTP 狀態
管理員可以用 uname -r 記低正在運行嘅核心,再用 grep '^CONFIG_IP_SCTP=' /boot/config-$(uname -r) 查 SCTP 係內建、模組定冇編譯;lsmod | grep '^sctp' 同 grep -w sctp /proc/net/protocols 就睇模組同協定有冇載入。sysctl net.sctp.addip_enable net.sctp.addip_noauth_enable 可以補充 ASCONF 設定資料,但兩項都係 0 唔代表安全:研究團隊示範過用 per-socket 選項同有效 AUTH chunk 行另一條路。模組暫時未載入都唔好即刻當冇風險,部分系統會喺程式開 SCTP socket 時自動載入。

圖片:Tencent Zhuque Lab
修補版本唔可以淨睇數字
Linux 上游首批修好嘅版本包括 6.6.148、6.12.101、6.18.42、7.1.6 同 7.2-rc5,主要修補 commit 係 9b2854f86f0b。不過 Ubuntu、Debian、RHEL 類系統通常會將修補倒灌落舊版核心,uname -r 細過上述版本唔等於一定未補。截稿時 Debian tracker 顯示 Debian 13 security 核心 6.12.101-1 已修好,Debian 11、12 仍列作 vulnerable;Ubuntu 公告喺 8 月 7 日更新時,24.04、22.04、20.04 同多款 AWS/Azure 核心仍列作 vulnerable。實際部署要逐個 vendor kernel package 核對,唔好用另一個發行版嘅版本表代入。
而家可以點減低風險
有安全更新就跟發行版渠道安裝,確認新核心真係開機運行;用 live patch 嘅環境亦要查清楚呢個 CVE 有冇包含喺現有 patch。冇用 SCTP 嘅 server,可以評估喺 modprobe 設定封鎖 sctp 模組,但落手前要先查電話系統、SIGTRAN、測試工具同舊式 network 服務有冇依賴,亦唔好直接喺繁忙主機強行卸載。容器平台暫時可收緊 CAP_NET_RAW、raw/packet socket、user namespace 同自訂 seccomp/LSM 規則,不過呢啲只係縮細攻擊面,核心更新仍然係可靠做法。
暫時未見在野利用證據
截至 2026 年 8 月 10 日,CISA Known Exploited Vulnerabilities 清單未見 CVE-2026-64564,今次核對嘅官方資料亦冇確認活躍攻擊。CVSS 高分反映成功後可全面控制系統,唔代表街外任何人都可以零條件遙距入侵。管理員應該先處理會執行不受信任程式嘅主機,再追住 Ubuntu、Red Hat、SUSE、NAS 廠商同雲端供應商嘅公告更新修補狀態。
參考來源
- iThome — Linux核心SCTPhantom漏洞隱身18年,可取得最高權限並突破容器隔離 — original report
- Tencent Zhuque Lab:SCTPhantom 技術報告 — 研究團隊一手技術資料,交代攻擊鏈、測試環境、容器條件同成功次數。
- Linux kernel 上游修補 commit — 核對漏洞根源、程式改動同正式上游修補。
- Ubuntu CVE-2026-64564 狀態頁 — 核對 Ubuntu 各版本、雲端核心同 HWE 核心嘅最新修補狀態。
- Debian Security Tracker:CVE-2026-64564 — 核對 Debian 11、12、13 同 unstable 嘅受影響及已修補套件版本。
- CISA Known Exploited Vulnerabilities Catalog — 核對漏洞有冇列入已知在野利用清單。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







